Blog
Come eseguire un audit dei plugin WordPress per vulnerabilità di sicurezza
Impara a eseguire manualmente l'audit dei tuoi plugin WordPress per vulnerabilità comuni come SQL injection e XSS. Passaggi pratici, esempi e avvertenze per i proprietari di siti.

Riepilogo
Oltre il 90% delle vulnerabilità di sicurezza di WordPress provengono dai plugin, rendendoli il principale vettore di attacco. Molti proprietari di siti si affidano a scanner automatici ma trascurano i controlli manuali critici. Questo articolo fornisce una guida pratica e passo passo per eseguire l'audit dei tuoi plugin per difetti comuni come SQL injection, cross-site scripting (XSS) e gestione insicura dei file. Imparerai come rivedere le pagine di amministrazione dei plugin, controllare i permessi dei file, testare la convalida degli input e verificare l'escape dell'output, tutto senza una conoscenza approfondita della programmazione. Segui questi passaggi per ridurre il rischio di essere hackerato e costruire un sito più resiliente. Gli audit manuali regolari completano gli strumenti automatici e sono essenziali per una protezione continua.
Perché i plugin sono il tuo rischio di sicurezza più grande
Il core di WordPress viene sottoposto a rigorosi audit e patch, ma i plugin, scritti da migliaia di sviluppatori indipendenti, sono dove si nascondono la maggior parte delle vulnerabilità. Secondo la ricerca, circa il 90% dei problemi di sicurezza di WordPress deriva dai plugin, con i temi che rappresentano il 6% e il core software solo il 4%. Ciò significa che i plugin che aggiungi per funzionalità come moduli di contatto, SEO o prestazioni possono involontariamente aprire una porta agli aggressori.
Affidarsi esclusivamente a plugin di sicurezza automatici come Wordfence è un buon inizio, ma non riescono a cogliere tutto, specialmente difetti logici o plugin personalizzati mal codificati. Per un livello di difesa più profondo, devi eseguire audit manuali dei plugin. Questa guida ti accompagna attraverso un processo pratico e ripetibile per identificare e correggere le vulnerabilità comuni dei plugin prima che vengano sfruttate.
Se sei nuovo alla sicurezza dei siti, considera la lettura di audit di sicurezza proattivo di WordPress come base.
Passo 1: Rivedi le pagine di amministrazione e le impostazioni dei plugin
Inizia navigando alla pagina delle impostazioni di ciascun plugin nella tua amministrazione di WordPress. Cerca bandiere rosse evidenti:
- Ci sono funzionalità di modifica dei file? Alcuni plugin ti consentono di modificare il codice direttamente. Se abilitato, disabilitalo o limitalo ai soli amministratori tramite
define('DISALLOW_FILE_EDIT', true);in wp-config.php. - Il plugin espone dati sensibili? Ad esempio, un plugin di backup che mostra percorsi completi dei file o credenziali del database. In tal caso, configuralo per nascondere tali dettagli.
- Ci sono funzionalità non necessarie? Se un plugin ha una funzione di "gestione utenti" quando hai solo bisogno di un semplice modulo, considera un'alternativa più semplice.
Esempio: Un plugin di caching che ti consente di visualizzare i file memorizzati nella cache potrebbe accidentalmente esporre contenuti privati. Rivedi le impostazioni predefinite e bloccale.
Passo 2: Controlla la struttura dei file e i permessi dei plugin
Usa un client FTP o il file manager del tuo hosting per navigare in /wp-content/plugins/nome-plugin/. Cerca file che non dovrebbero essere accessibili pubblicamente:
- README.txt o readme.html: Spesso rivelano la cronologia delle versioni e vulnerabilità note. Considera di eliminarli o di limitare l'accesso tramite .htaccess.
- File di test o debug: File come
test.php,debug.logoinfo.phpche non dovrebbero essere in produzione. Se trovati, cancellali immediatamente. - Directory senza index.php: Assicurati che ogni cartella abbia un
index.phpo un.htaccessche blocchi l'elencazione diretta. Altrimenti, gli aggressori possono sfogliare i file.
Controlla anche i permessi dei file: le directory dovrebbero essere 755, i file 644. Se vedi 777, è una bandiera rossa: cambialo.
Passo 3: Testa la convalida degli input
Una delle vulnerabilità più comuni è la mancata sanificazione degli input utente. Prova a iniettare dati dannosi nei moduli dei plugin, nei parametri URL o nei campi di ricerca:
- SQL Injection: Aggiungi un apostrofo (
') in un campo di input. Se il sito restituisce un errore del database, il plugin potrebbe essere vulnerabile. - Cross-Site Scripting (XSS): Inserisci
<script>alert('XSS')</script>in un campo di testo. Se appare un avviso JavaScript, il plugin non sta eseguendo l'escape dell'output. - Path Traversal: Prova
../../../etc/passwdnei campi di caricamento o download di file. Se vedi il contenuto del file, è un problema serio.
Avvertenza: Alcuni input vengono convalidati solo sul frontend. Usa uno strumento come Burp Suite o semplicemente curl per bypassare i controlli lato client.
Passo 4: Verifica l'escape dell'output
Anche se l'input è sanificato, l'output deve essere escaped correttamente. Ad esempio, un plugin che visualizza commenti inviati dagli utenti dovrebbe usare esc_html() o esc_attr() per neutralizzare l'HTML. Controlla il codice del plugin (se ti senti a tuo agio) o cerca segni di output non escaped:
- Visualizza il sorgente della pagina dopo aver inviato una voce di test. Se vedi tag
<script>grezzi, l'output non è escaped. - Usa un'estensione del browser come "XSS Me" per automatizzare alcuni controlli.
Passo 5: Controlla i controlli delle capacità
Un plugin dovrebbe limitare le azioni sensibili ai ruoli utente appropriati. Testa questo accedendo come abbonato o collaboratore e tentando di eseguire attività riservate agli amministratori (ad esempio, modificare le impostazioni del sito, eliminare file). Se il plugin non controlla le capacità (ad esempio, current_user_can('manage_options')), gli utenti con privilegi bassi potrebbero escalation dei privilegi.
Passo 6: Cerca segreti hardcoded e backdoor
Scansiona i file del plugin per chiavi API hardcoded, password del database o URL segreti. Inoltre, fai attenzione al codice offuscato, alle chiamate eval o alle stringhe codificate in base64: questi sono spesso segni di codice dannoso. Cerca eval(, base64_decode e preg_replace con modificatore /e (deprecato ma ancora utilizzato). Se li trovi e non fanno parte di una libreria legittima, lancia l'allarme.
Passo 7: Usa scanner automatici come backup
Gli audit manuali sono approfonditi ma richiedono tempo. Automatizza la prima passata con strumenti come WPScan (gratuito) o scanner commerciali. Rilevano vulnerabilità note nei plugin comuni. Per una checklist completa, consulta la nostra checklist per l'audit di sicurezza di WordPress.
Passo 8: Rivedi la cronologia degli aggiornamenti e i changelog
Prima di installare un plugin, controlla la frequenza di aggiornamento e il changelog su wordpress.org. Un plugin che non viene aggiornato da oltre un anno potrebbe avere vulnerabilità non corrette. Inoltre, abilita gli aggiornamenti automatici per i plugin quando possibile, ma testa prima su un sito di staging per evitare modifiche che rompono il sito.
Avvertenze e migliori pratiche
L'audit manuale richiede alcune competenze tecniche. Se non ti senti a tuo agio a leggere PHP o usare FTP, considera di assumere un professionista o di attenerti a plugin ben noti di sviluppatori affidabili. Non modificare mai il codice del plugin direttamente: le tue modifiche verranno sovrascritte all'aggiornamento. Invece, usa temi figlio o funzioni personalizzate.
Ricorda che nessun audit è perfetto. Combina i controlli manuali con aggiornamenti regolari, password forti e una postura di sicurezza rafforzata.
Conclusione
I plugin sono linfa vitale di WordPress, ma sono anche la sua più grande vulnerabilità. Eseguendo un audit manuale strutturato—rivedendo le impostazioni, controllando i file, testando input e output, verificando i permessi e scansionando per backdoor—puoi individuare i difetti prima degli aggressori. Impegnati a eseguire l'audit dei tuoi plugin ogni pochi mesi, specialmente dopo aggiornamenti importanti o l'aggiunta di nuovi plugin. Questa abitudine proattiva riduce significativamente la superficie di rischio del tuo sito.
Inizia oggi: scegli il tuo plugin più critico e segui questi otto passaggi. Il tuo futuro te (e i tuoi visitatori) ti ringrazieranno.
Sources (5)
- 10 WordPress Security Best Practices for 2026: Keep Your Site Safe - miniOrange
- Complete WordPress Security Audit: Best Practices Explained | Pantheon.io
- WordPress Security Audit: What to Check Before Going Live - SentinelOne
- Top 16 WordPress Security Best Practices and Tips for 2026
- The Ultimate WordPress Security Checklist | WPScan